Recitale
(1) Articolul 13 alineatul (1) din Regulamentul (UE) 2024/1781 prevede obligația Comisiei de a institui un registru digital pentru pașaportul digital al produsului (denumit în continuare „registrul”) pentru a stoca în mod securizat cel puțin identificatorii unici. Este necesar să se stabilească principalele componente ale registrului, precum și rolurile și obligațiile tehnice și operaționale ale operatorilor economici care introduc pe piață sau pun în funcțiune un produs în cadrul registrului pașapoartelor digitale ale produselor, ale autorităților naționale competente și ale autorităților vamale, precum și ale Comisiei. În plus, este necesar să se instituie un sistem de jurnalizare pentru a înregistra și monitoriza operațiunile și interacțiunile desfășurate în cadrul registrului, cu scopul de a asigura responsabilizarea tuturor utilizatorilor și de a delimita responsabilitățile legate de întreținerea, funcționarea și securitatea registrului. Aceste modalități de punere în aplicare prevăd, de asemenea, normele aplicabile actorilor din lanțul valoric, autorităților naționale competente și autorităților vamale, precum și Comisiei în ceea ce privește utilizarea registrului. După caz, autoritățile naționale competente ar trebui să fie în măsură să actualizeze sau să modifice statutul pașaportului digital al produsului pe baza verificărilor efectuate în conformitate cu sarcinile care le revin în temeiul dreptului relevant al Uniunii și al dreptului intern relevant care respectă dreptul Uniunii.
(2) Registrul ar trebui să ofere informații cu privire la produsele care fac obiectul actelor delegate adoptate în temeiul Regulamentului (UE) 2024/1781, în măsura în care acestea prevăd utilizarea unui pașaport digital al produsului, precum și cu privire la baterii în temeiul Regulamentului (UE) 2023/1542 al Parlamentului European și al Consiliului (2). Este posibil ca și alte acte legislative viitoare ale Uniunii să impună stocarea în registru a informațiilor privind diverse produse. Acest lucru este deja valabil în cazul produselor pentru construcții care intră în domeniul de aplicare al Regulamentului (UE) 2024/3110 al Parlamentului European și al Consiliului (3), al jucăriilor care intră în domeniul de aplicare al Regulamentului (UE) 2025/2509 al Parlamentului European și al Consiliului (4) și al detergenților și agenților tensioactivi destinați utilizatorilor finali care intră în domeniul de aplicare al Regulamentului (UE) 2026/405 al Parlamentului European și al Consiliului (5). În cazul în care și alte acte legislative ale Uniunii vor face trimitere la registrul instituit prin Regulamentul (UE) 2024/1781, ar trebui să se aplice modalitățile de punere în aplicare prevăzute în prezentul regulament. Acest lucru nu ar trebui să aducă atingere normelor specifice ale Uniunii privind registrul pașapoartelor digitale ale produselor, inclusiv normelor adoptate în baza competențelor de completare sau de adaptare a cerințelor respective, astfel cum se întâmplă în cazul produselor pentru construcții în temeiul articolului 79 alineatul (2) din Regulamentul (UE) 2024/3110 al Parlamentului European și al Consiliului (6). În cazul în care registrul este interconectat cu alte sisteme de informații, interconectarea nu ar trebui să compromită interoperabilitatea sistemelor respective.
(3) Pentru a asigura eficacitatea, securitatea și interoperabilitatea registrului, acesta ar trebui să cuprindă următoarele elemente: un site web care să ofere o interfață securizată pentru utilizatori; o interfață de programare a aplicațiilor (API) pentru înregistrarea pașapoartelor digitale ale produselor; o platformă de verificare pentru a verifica și a confirma existența și caracterul complet al pașapoartelor digitale ale produselor; un sistem de identificare și autorizare pentru utilizatori; o schemă de generare a identificatorilor unici de înregistrare; o componentă de stocare a identificatorilor unici și a codurilor de marfă ale produselor destinate a fi plasate sub regimul vamal de „punere în liberă circulație”; un repertoriu semantic care să servească drept referință oficială pentru semnificația semantică, structura, versiunile și cerințele de interoperabilitate ale datelor din pașaportul digital al produsului; un sistem de jurnalizare care să înregistreze operațiunile relevante. Având în vedere că sistemul de pașapoarte digitale ale produselor este construit pe un model descentralizat, registrul ar trebui să includă, de asemenea, o listă de referință a furnizorilor verificați de servicii de pașapoarte digitale ale produselor care sunt înregistrați în registru.
(4) Pentru a asigura responsabilizarea, ar trebui ca fiecare operator economic și fiecare actor din lanțul valoric (cum ar fi furnizorul de servicii de pașapoarte digitale ale produselor, reparatorul, furnizorul de servicii de recondiționare, refabricantul, reciclatorul) să fie identificat printr-un proces de verificare.
(5) În cazul persoanelor fizice care acționează în calitate de comerciant individual și care trebuie să fie stabilite în Uniune, identitatea ar trebui dovedită printr-o semnătură electronică calificată bazată pe un certificat calificat pentru semnături electronice, în conformitate cu Regulamentul (UE) nr. 910/2014 al Parlamentului European și al Consiliului (7), sau printr-un mijloc de identificare electronică care îndeplinește cerințele regulamentului respectiv referitoare la nivelul de asigurare „ridicat” sau printr-un atestat electronic al atributelor emis în temeiul dreptului Uniunii care permite identificarea operatorului economic. În cazul persoanelor fizice care acționează în calitate de comerciant individual și care nu trebuie să fie stabilite în Uniune, identitatea ar trebui dovedită printr-o semnătură electronică calificată bazată pe un certificat calificat pentru semnături electronice, în conformitate cu Regulamentul (UE) nr. 910/2014, sau printr-un atestat electronic al atributelor emis în temeiul dreptului Uniunii care permite identificarea operatorului economic.
(6) În cazul persoanelor juridice care trebuie să fie stabilite în Uniune, dovada identității și dovada sediului ar trebui verificate de un prestator de servicii de încredere calificat printr-un sigiliu electronic calificat bazat pe un certificat calificat pentru sigilii electronice, în conformitate cu Regulamentul (UE) nr. 910/2014, sau printr-un atestat electronic calificat al atributelor emis în temeiul dreptului Uniunii care permite identificarea operatorului economic și a sediului său. În cazul persoanelor juridice care nu trebuie să fie stabilite în Uniune, dovada identității și, după caz, a sediului ar trebui verificate prin intermediul unui sigiliu electronic calificat bazat pe un certificat calificat pentru sigilii electronice, emis de un prestator de servicii de încredere calificat în temeiul Regulamentului (UE) nr. 910/2014, sau prin intermediul unui atestat electronic al atributelor emis în temeiul dreptului Uniunii care permite identificarea operatorului economic.
(7) Prezentul regulament nu ar trebui să aducă atingere cerințelor prevăzute în alte acte legislative ale Uniunii care reglementează locul de stabilire al operatorilor economici sau, după caz, al actorilor din lanțul valoric care introduc pe piață sau pun în funcțiune produse. Prin urmare, în cazul în care se aplică astfel de cerințe, utilizarea registrului nu ar trebui să eludeze sau să submineze aplicarea lor, iar registrul ar trebui să fie gestionat într-un mod pe deplin coerent cu acestea.
(8) După finalizarea procesului de verificare, operatorul economic ar trebui să fie considerat „operator economic verificat”, autorizat să creeze un profil de utilizator și să gestioneze drepturile de acces ale altor utilizatori care acționează în numele aceluiași operator, să înregistreze noi pașapoarte digitale ale produselor în registru și să modifice înregistrările existente. Numai un operator economic cu statutul de „verificat” ar trebui să poată înregistra pașapoartele digitale ale produselor în registru și să poată aduce corecturi înregistrărilor existente, asigurând astfel integritatea și exactitatea datelor. Registrul ar trebui să indice dacă înregistrarea operatorului economic verificat este valabilă. Statutul de „verificat” ar trebui conferit operatorului economic până la expirarea mijloacelor sale de identificare electronică și, în orice caz, pe o perioadă de cel mult trei ani, printr-un proces de verificare unic. În cazul în care operatorul economic nu repetă procesul respectiv la expirarea perioadei de trei ani sau dacă mijloacele sale de identificare au expirat, el nu ar mai trebui să fie considerat „operator economic verificat”. Prin urmare, își va pierde capacitatea de a înregistra noi pașapoarte digitale ale produselor și de a modifica orice date din registru.
(9) Pentru ca actorii din lanțul valoric (reparatorii, furnizori de servicii de recondiționare, refabricanți sau alții) să obțină acces la registru, actorii respectivi vor trebui să treacă prin procesul de verificare detaliat la articolul 5. Prin urmare, numai actorii care au obținut statutul de „verificat” trebuie să aibă acces la registrul pașapoartelor digitale ale produselor. Rolul acestora (cum ar fi de reparator, reciclator, refabricant sau altul) și toate acțiunile pe care le efectuează în registru ar trebui specificate în actele delegate adoptate în temeiul Regulamentului (UE) 2024/1781 sau în temeiul altor acte legislative ale Uniunii.
(10) Operatorii economici sau actorii din lanțul valoric care nu au trecut de etapa verificării identității înainte de termenul prevăzut în prezentul regulament ar trebui să își poată transfera pașapoartele digitale înregistrate ale produselor către un operator economic verificat sau, după caz, către un actor verificat din lanțul valoric, care urmează să preia responsabilitățile legate de respectivele pașapoarte digitale ale produselor. De asemenea, orice operator economic verificat sau orice actor verificat din lanțul valoric ar trebui să poată realiza acest transfer în cazul unor modificări organizaționale cum ar fi fuzionarea, divizarea sau vânzarea integrală sau parțială a actorului, încetarea activității sau alte circumstanțe.
(11) Pentru a asigura buna funcționare a registrului și responsabilizarea utilizatorilor, ar trebui stabilite norme pentru gestionarea datelor din profilul de utilizator al operatorilor economici verificați și al actorilor verificați din lanțul valoric. În acest scop, fiecare operator economic verificat și fiecare actor verificat din lanțul valoric ar trebui să aibă întotdeauna cel puțin o persoană asociată contului din registru care să gestioneze datele profilului. Aceasta presupune, printre altele: acordarea de drepturi de acces altor utilizatori acolo unde este posibil, modificarea și citirea înregistrărilor existente și înregistrarea de noi pașapoarte digitale ale produselor. Persoana respectivă poate fi inclusiv persoana care înregistrează în registru operatorul economic verificat sau actorul verificat din lanțul valoric. Operatorul economic verificat și actorul verificat din lanțul valoric ar trebui să păstreze în registru evidențe exacte, complete și actualizate și să se asigure că toate informațiile furnizate sunt corecte, inclusiv eventualele modificări privind reprezentantul său legal. De asemenea, operatorul economic și actorii din lanțul valoric ar trebui să fie responsabili de gestionarea procesului de verificare electronică a identității în registru. Registrul nu ar trebui să împiedice în niciun fel transferul legal de proprietate asupra înregistrărilor de pașapoarte digitale ale produselor către orice alt operator economic verificat sau către orice alt actor verificat din lanțul valoric, indiferent de statutul acestora privind verificarea identității. În cazul în care registrul pașapoartelor digitale ale produselor este integrat în sisteme deja instituite ale UE [cum ar fi Registrul european al produselor pentru etichetarea energetică („EPREL”)] care utilizează același nivel de verificare pentru operatorii economici sau, după caz, pentru alți actori verificați din lanțul valoric, ar trebui evitată dubla verificare.
(12) Autoritățile naționale competente, de exemplu autoritățile de supraveghere a pieței, și autoritățile vamale ar trebui să aibă acces la registru în scopul îndeplinirii sarcinilor care le revin conform drepturilor de acces specificate în legislația Uniunii și în legislația națională relevantă, în conformitate cu dreptul Uniunii. Pentru a eficientiza gestionarea accesului și a asigura responsabilizarea, fiecare stat membru ar trebui să desemneze un singur administrator național ca punct principal de contact cu Comisia, însărcinat cu gestionarea și supravegherea drepturilor de acces pentru statul membru respectiv. Administratorul național desemnat ar trebui să acționeze în calitate de autoritate centrală responsabilă cu gestionarea drepturilor de acces pentru toate autoritățile naționale relevante din statul membru respectiv, pentru a se asigura că numai autorităților relevante li se atribuie drepturi de acces la registru. Rolul administratorilor naționali desemnați nu include îndeplinirea obligațiilor prevăzute la articolul 22 pentru statul membru în cauză. Statele membre ar trebui să informeze Comisia cu privire la numele și datele de contact ale administratorului lor național desemnat și să notifice Comisiei orice modificare a acestor informații. Pentru a asigura securitatea, integritatea și confidențialitatea datelor, delegarea drepturilor de acces ar trebui efectuată sub responsabilitatea deplină a statului membru, ținând seama de nevoile specifice ale autorităților sale.
(13) În gestionarea registrului în conformitate cu articolul 13 alineatul (1) din Regulamentul (UE) 2024/1781, Comisia ar trebui să se asigure că datele cu caracter personal sunt prelucrate în conformitate cu cele mai înalte standarde de protecție a datelor, în conformitate cu Regulamentul (UE) 2018/1725 al Parlamentului European și al Consiliului (8). Prin urmare, Comisia ar trebui să fie considerată „operatorul” registrului, astfel cum este definit la articolul 3 punctul 8 din regulamentul respectiv. Datele cu caracter personal ar trebui prelucrate numai în scopul gestionării și operării registrului. Informațiile respective ar trebui protejate împotriva accesului neautorizat, a utilizării sau a partajării neautorizate. Datele în cauză ar trebui păstrate numai atât timp cât este necesar și ar trebui șterse atunci când conturile de utilizator sunt eliminate sau accesul este revocat. Totuși, în cazul în care acțiunile unui utilizator în registru necesită păstrarea datelor în scopuri de audit sau de trasabilitate în temeiul dreptului Uniunii, datele respective ar trebui păstrate în consecință.
(14) Înregistrarea pașaportului digital al produsului în registru ar trebui efectuată de operatorul economic la nivelul de detaliere prevăzut de legislația aplicabilă a Uniunii, și anume la nivel de model, de lot sau de articol. Pentru a asigura funcționalitatea deplină a registrului, în special pentru autoritățile naționale competente și autoritățile vamale, atunci când pașaportul digital al unui produs este creat la nivel de articol, identificatorii corespunzători la nivel de lot și de model ar trebui înregistrați de asemenea în registru împreună cu respectivul pașaport digital al produsului, cu condiția să existe un proiect de lot și de model pentru produsul în cauză. În cazul produselor care sunt prin natura lor unicate, inclusiv în cazul mărfurilor fabricate manual, identificatorii de lot și de model nu sunt obligatorii. Aceeași regulă se aplică pașapoartelor digitale ale produselor eliberate la nivel de lot, la înregistrarea cărora este necesar și un identificator de model. În acest context, identificatorul de lot și identificatorul de model ar trebui să reprezinte gruparea de nivel superior a produsului în cauză. Operatorul economic ar trebui să emită acești identificatori pentru ca autoritățile naționale competente să poată urmări produsele care aparțin unui anumit lot sau model înregistrat în registrul pașapoartelor digitale ale produselor. În cazul în care același produs face obiectul mai multor norme ale Uniunii, care impun înregistrarea pașaportului său digital la diferite niveluri de detaliere (model, lot sau articol), pașaportul digital al produsului ar trebui înregistrat la nivelul cel mai detaliat dintre acestea.
(15) Înregistrarea ar trebui efectuată utilizând interfața securizată pentru utilizatori a registrului pusă la dispoziție de Comisie sau prin intermediul API create în acest scop. După ce înregistrarea pașaportului digital al unui produs este validată cu succes, se generează un identificator unic de înregistrare care este stocat în registru și comunicat în mod automat actorului care înregistrează pașaportul digital al produsului, în conformitate cu articolul 8, prin același serviciu care a fost utilizat de actor pentru a încărca datele din pașaportul digital al produsului.
(16) Pentru a se asigura că sunt înregistrate numai pașapoarte digitale complete și valabile ale produselor, Comisia ar trebui, în calitate de proprietar și administrator al registrului în conformitate cu articolul 13 alineatul (1) din Regulamentul (UE) 2024/1781, să efectueze o verificare automată a datelor transmise. Ar trebui verificate cel puțin structura datelor și nivelul de detaliere (model, lot sau articol) al pașaportului digital al produsului relevant, în conformitate cu normele aplicabile ale Uniunii. Dacă este cazul, ar trebui verificate și codurile de marfă ale produselor, precum și linkul către copia de rezervă găzduită de un furnizor de servicii de pașapoarte digitale ale produselor. Verificarea corectitudinii de fond a datelor înregistrate rămâne în sarcina autorităților de supraveghere a pieței, în temeiul normelor aplicabile ale Uniunii. Ca atare, verificările automate nu ar trebui considerate o dovadă a conformității cu cerințele normelor Uniunii aplicabile produsului, inclusiv cu normele de supraveghere a pieței.
(17) Atunci când în registru se înregistrează pașaportul digital al unui produs, operatorul economic sau, după caz, un terț care acționează în numele operatorului economic are dreptul de a solicita o dovadă a înregistrării din partea registrului. Cererea respectivă poate viza unul sau mai multe pașapoarte digitale ale produselor de care răspunde operatorul economic respectiv. Dovada înregistrării ar trebui să servească drept probă pentru părțile terțe a faptului că un anumit pașaport digital al produsului a fost înregistrat corespunzător. Dovada respectivă ar trebui creată sub forma unui document electronic securizat, care să poată fi descărcat din registru. Ea ar trebui să rămână disponibilă timp de 90 de zile calendaristice de la data generării sale și să poată fi generată din nou la nevoie.
(18) Pentru a asigura corectitudinea și exactitatea datelor din registru, acesta ar trebui să accepte indicarea versiunilor datelor înregistrate. Fiecare nouă versiune a pașaportului digital al produsului ar trebui asociată identificatorului de înregistrare inițial, iar fiecare actualizare ar trebui să poarte o marcă temporală. De asemenea, în scopul gestionării securizate a datelor, toate operațiunile efectuate ar trebui înscrise în jurnalul registrului. În cazurile în care dreptul Uniunii nu specifică cât timp trebuie să rămână disponibil pașaportul digital al unui produs, registrul va șterge automat datele de înregistrare a pașaportului digital al produsului după 10 ani de la înregistrare, în conformitate cu normele prevăzute în Comunicarea Comisiei „Ghidul albastru” din 2022 referitor la punerea în aplicare a normelor UE privind produsele (9). În cazul în care dreptul Uniunii stabilește o durată specifică, datele vor fi păstrate în registru pe perioada respectivă.
(19) Pentru a asigura interoperabilitatea semantică a pașapoartelor digitale ale produselor și funcționarea tehnică a registrului, ar trebui creat un repertoriu semantic. Repertoriul semantic va fi o colecție în continuă evoluție de modele de date și definiții semantice, care se va extinde treptat pe măsură ce vor fi incluse noi grupe de produse. Toate datele conținute în pașaportul digital al unui produs trebuie să fie structurate în conformitate cu modelele de date comune și cu definițiile semantice publicate în repertoriul semantic al registrului. Acest cadru ar trebui să rămână flexibil și extensibil, pentru a se adapta oricăror modificări viitoare ale cerințelor în materie de date referitoare la includerea unui produs în pașaportul digital al produsului. Comisia depune eforturi pentru a se asigura că repertoriul semantic permite din punct de vedere tehnic publicarea de specificații semantice și schimbul de astfel de specificații cu alte repertorii de la nivelul Uniunii, inclusiv cu cele gestionate de instituțiile și organismele Uniunii.
(20) Pentru a permite citirea, căutarea și compararea definițiilor semantice și a structurilor de date, repertoriul semantic ar trebui să includă un serviciu de căutare. Comisia ar trebui să asigure accesibilitatea permanentă a conținutului repertoriului semantic prin intermediul unor API documentate public, cu excepția perioadelor de întreținere necesară sau de suspendare temporară a serviciului în conformitate cu articolul 15. API-urile ar trebui să fie compatibile cu formatele de date uzuale, pentru a facilita utilizarea automatizată de către sisteme externe. Accesul la repertoriul semantic și la API-urile sale, precum și utilizarea acestora ar trebui să fie gratuite.
(21) Pentru a se asigura că utilizatorii beneficiază de asistență adecvată, Comisia ar trebui să înființeze un serviciu de asistență care să ofere sprijin tehnic tuturor utilizatorilor registrului, atunci când este necesar. Serviciul de asistență ar trebui să funcționeze pe tot parcursul anului, în timpul programului de lucru standard. Detaliile serviciului, inclusiv procedurile operaționale, ar trebui puse la dispoziție pe site-ul Comisiei.
(22) Pentru a asigura integritatea, securitatea și transparența registrului, Comisia ar trebui să mențină un sistem de jurnalizare solid și automatizat care să înregistreze toate acțiunile efectuate în registru. În cadrul sistemului de jurnalizare ar trebui create piste de audit cuprinzătoare. În acest scop și pentru a urmări toate acțiunile efectuate în registru cu scopul de a asigura responsabilizarea tuturor utilizatorilor, ar trebui păstrate jurnale ale tentativelor de acces, atât reușite, cât și nereușite, precum și ale modificărilor și acțiunilor administrative.
(23) Perioadele de păstrare a jurnalelor ar trebui să fie proporționale cu scopurile lor. În timp ce jurnalele privind modificările datelor ar trebui păstrate pe toată durata înregistrării, pentru a face posibile verificarea pe termen lung, investigarea incidentelor și respectarea obligațiilor legale, jurnalele privind încercările de autentificare trebuie păstrate pe o perioadă mai scurtă, pentru a păstra un echilibru între nevoile de securitate și principiile reducerii la minimum a datelor. Jurnalele cu operațiuni administrative și schimburi de date se păstrează pe o perioadă medie de cinci ani.
(24) Pentru o cooperare și o aplicare eficientă a legii, este esențial ca autoritățile naționale competente și autoritățile vamale să aibă acces la jurnale în scopul desfășurării de investigații sau audituri de securitate sau în eventualitatea unor incidente. Accesul ar trebui acordat într-un mod care să respecte confidențialitatea și integritatea jurnalelor, permițând în același timp efectuarea în timp util a unor investigații sau audituri amănunțite.
(25) Având în vedere caracterul sensibil al datelor din jurnale, care pot include informații confidențiale sau cu caracter personal, Comisia ar trebui să pună în aplicare măsuri tehnice și organizatorice adecvate pentru a proteja jurnalele împotriva accesului neautorizat sau a prelucrării ilegale, precum și împotriva pierderii, a distrugerii sau a deteriorării accidentale. Măsurile respective ar trebui să garanteze continuitatea și confidențialitatea jurnalelor, precum și să asigure integritatea și fiabilitatea acestora ca dovezi. Utilizarea criptării, efectuarea de controale ale accesului și verificările periodice ale integrității ar trebui considerate bune practici pentru îndeplinirea acestor obligații.
(26) Pentru a înlesni utilizarea eficace și eficientă a registrului, Comisia ar trebui să ofere orientări clare, accesibile și actualizate, precum și instrucțiuni privind procedurile de înregistrare și gestionarea datelor. Punerea la dispoziție a acestor resurse pe site-ul Comisiei va asigura că toți utilizatorii sunt în măsură să își îndeplinească obligațiile, indiferent de nivelul de cunoștințe tehnice. Aceste orientări sunt esențiale pentru a reduce la minimum erorile, a ușura sarcinile administrative și a promova aplicarea uniformă a cerințelor de înregistrare în întreaga Uniune.
(27) Disponibilitatea continuă a registrului este o cerință fundamentală pentru buna sa funcționare, deoarece întreruperile ar putea perturba activitățile de conformitate, supravegherea pieței, controalele vamale și libera circulație a bunurilor și serviciilor în cadrul pieței interne. Totuși, ocazional poate fi necesar ca registrul să fie temporar indisponibil pentru efectuarea unor lucrări de întreținere programată, cum ar fi actualizări de software, corecții de securitate sau modernizări ale sistemului. Pentru a atenua perturbările, Comisia ar trebui să anunțe în prealabil aceste perioade pe un site accesibil publicului, astfel încât utilizatorii să își poată planifica activitățile în consecință. În plus, în circumstanțe excepționale, cum ar fi funcționarea defectuoasă a sistemului, atacurile cibernetice sau amenințările urgente la adresa securității, Comisia ar putea să suspende accesul la registru fără notificare prealabilă pentru a preveni încălcarea securității datelor, accesul neautorizat sau agravarea daunelor. Aceste măsuri sunt justificate de necesitatea imperativă de a proteja integritatea și securitatea registrului și a datelor conținute în acesta. În cazul unei astfel de suspendări, Comisia ar trebui să acționeze rapid pentru a restabili funcționarea normală și, dacă este posibil, să informeze cât mai curând posibil utilizatorii cu privire la suspendare și la durata preconizată a acesteia. Pentru a asigura responsabilizarea și a permite accesul autorităților de supraveghere a pieței și al autorităților vamale, Comisia ar trebui să documenteze durata și calendarul tuturor întreruperilor și să păstreze aceste evidențe timp de cel puțin cinci ani.
(28) Registrul ar trebui să funcționeze în conformitate cu standarde de securitate de nivel înalt pentru a proteja integritatea, confidențialitatea și disponibilitatea datelor sale. În acest scop, Comisia ar trebui să elaboreze un plan de securitate informatică în care să includă evaluări ale riscurilor legate de securitatea cibernetică și de alte aspecte informatice, precum și să efectueze audituri tehnice și controale aleatorii pentru a verifica conformitatea și a identifica vulnerabilitățile, urmărind să asigure că sistemul își păstrează reziliența în fața amenințărilor cibernetice. Comisia ar trebui să se asigure că toate incidentele de securitate, cum ar fi de exemplu accesul neautorizat, prelucrarea neautorizată, încălcările securității datelor și erorile de logică de implementare, sunt înregistrate în conformitate cu standardele de securitate informatică aplicate de Comisie. În plus, registrul ar trebui să respecte un nivel adecvat de suveranitate, bazat pe Cadrul privind suveranitatea în domeniul serviciilor cloud (10), de îndată ce serviciile relevante vor deveni disponibile pe piața Uniunii.
(29) Comisia ar trebui să poată lua măsurile necesare în cazul în care suspectează o activitate frauduloasă în registru, care poate include descărcarea necorespunzătoare a informațiilor. Utilizatorii au responsabilitatea de a notifica imediat Comisia și, după caz, autoritățile naționale afectate în cazul în care suspectează o activitate răuvoitoare.
(30) Prelucrarea datelor cu caracter personal în registru este necesară în temeiul Regulamentului (UE) 2024/1781, de exemplu pentru verificarea pașapoartelor digitale ale produselor, supravegherea pieței și efectuarea controalelor vamale. Pentru a asigura autenticitatea și integritatea datelor și pentru a proteja drepturile persoanelor vizate, registrul ar trebui să prelucreze datele cu caracter personal stocate în acesta, cum ar fi numele, datele de contact și datele de conectare, în conformitate cu Regulamentul (UE) 2018/1725.
(31) Responsabilitatea introducerii de informații exacte și complete în registru ar trebui să revină operatorului economic. Având în vedere potențialele riscuri asociate accesului neautorizat la registru, cum ar fi modificarea datelor, operatorul economic ar trebui să fie obligat să pună în aplicare măsuri de securitate tehnice și organizatorice adecvate pentru a-și proteja sistemele informatice, în special datele de conectare utilizate pentru accesarea registrului. Operatorul economic ar trebui să rămână răspunzător chiar dacă un terț este autorizat să înregistreze pașaportul digital al unui produs în numele operatorului economic.
(32) Comisia, care urmează să fie proprietarul și administratorul registrului, ar trebui să fie responsabilă de gestionarea generală a ciclului de viață al registrului, care cuprinde dezvoltarea, disponibilitatea, monitorizarea, actualizarea, întreținerea și găzduirea acestuia. Una dintre implicațiile acestui fapt este aceea că Comisia are acces la registru. De asemenea, Comisia ar trebui să poată accesa registrul pentru a obține informațiile necesare punerii în aplicare a măsurilor prevăzute de alte acte legislative ale UE, inclusiv în scopul supravegherii pieței, al protecției consumatorilor și al respectării legislației vamale.
(33) O altă responsabilitate a Comisiei ar trebui să fie aceea de a se asigura că datele stocate în registru sunt prelucrate în mod securizat și în conformitate cu dreptul Uniunii, inclusiv cu normele de protecție a datelor.
(34) Statele membre trebuie să fie în măsură să interacționeze cu registrul pentru a-și îndeplini în mod eficace sarcinile de supraveghere a pieței, de control vamal și alte sarcini prevăzute la nivel național sau în temeiul dreptului Uniunii. Statele membre ar trebui să rămână responsabile de asigurarea dezvoltării, a întreținerii și a securității componentelor naționale pe care le utilizează pentru a accesa sistemul, cum ar fi registrele sau sistemele informatice naționale. Pentru a asigura o protecție adecvată a datelor cu caracter personal, în conformitate cu Regulamentul (UE) 2016/679 al Parlamentului European și al Consiliului (11), statele membre ar trebui să fie considerate operatori în sensul articolului 4 punctul 7 din regulamentul respectiv atunci când prelucrează date cu caracter personal în scopurile prevăzute în dreptul Uniunii. Statele membre au dreptul de a prelucra datele obținute din registru în conformitate cu dreptul Uniunii.
(35) Măsurile prevăzute în prezentul regulament sunt conforme cu avizul comitetului instituit în temeiul articolului 73 din Regulamentul (UE) 2024/1781,